Comprendre son exposition
Glossaire de l’exposition cyber
Les termes de la cybersécurité d’exposition, définis simplement — sans jargon inutile. Ce sont exactement les notions que le scan gratuit analyse sur votre domaine, de façon factuelle et non intrusive.
Exposition & surface d’attaque
Les notions de base : ce qu’un attaquant peut voir de vous.
- Surface d’attaque
- L’ensemble des points par lesquels un attaquant peut tenter d’entrer : sites, sous-domaines, services, ports ouverts, et configurations e-mail et DNS visibles depuis Internet. Plus elle est large et mal maîtrisée, plus le risque est élevé.
- Exposition cyber
- Ce qu’une organisation laisse observer et potentiellement exploiter à partir d’informations publiques, sans y avoir été invitée. Réduire son exposition consiste à corriger les configurations faibles et à fermer ce qui n’a pas à être exposé.
- Score de risque
- Une note synthétique — ici sur 100 — qui agrège l’état de vos contrôles de sécurité observables. Un score n’est pas une garantie d’invulnérabilité : c’est un indicateur de priorisation, utile pour savoir par où commencer.
Web & HTTPS
La sécurité de vos sites et de la connexion des visiteurs.
- HTTPS / TLS
- Le protocole qui chiffre les échanges entre le navigateur et le site (TLS est le mécanisme, HTTPS son usage sur le web). Un HTTPS absent, mal configuré ou reposant sur un certificat expiré expose les données en transit et dégrade la confiance.
- HSTSStrict-Transport-Security
- Un en-tête HTTP qui force le navigateur à toujours utiliser HTTPS pour votre domaine, empêchant une rétrogradation vers du HTTP non chiffré. Une valeur
max-age=0le désactive et annule la protection.ExempleStrict-Transport-Security: max-age=31536000; includeSubDomains - En-têtes de sécurité HTTP
- Des directives envoyées par le serveur (
Content-Security-Policy,X-Frame-Options,X-Content-Type-Options,Referrer-Policy…) qui durcissent le navigateur contre le détournement de clic, l’injection de contenu et les fuites d’information. Leur absence signale une configuration à renforcer.
E-mail & usurpation
Les trois enregistrements qui empêchent qu’on envoie des e-mails en votre nom, et les deux qui protègent ceux qu’on vous envoie.
- SPFSender Policy Framework
- Un enregistrement DNS qui déclare quels serveurs sont autorisés à envoyer des e-mails pour votre domaine. Sans SPF — ou avec un SPF trop permissif (
?all) — il devient beaucoup plus facile d’usurper votre domaine pour de l’hameçonnage.Exempleexemple.fr. TXT "v=spf1 mx include:_spf.exemple.fr -all" - DKIMDomainKeys Identified Mail
- Une signature cryptographique ajoutée à vos e-mails qui prouve qu’ils proviennent bien de votre domaine et n’ont pas été altérés en route. Une clé révoquée (
p=vide) casse cette protection sans que rien ne le signale visuellement.Exempleselecteur._domainkey.exemple.fr. TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqh…" - DMARC
- La politique qui indique aux messageries quoi faire des e-mails qui échouent à SPF ou DKIM (ne rien faire, mettre en quarantaine, ou rejeter), et qui vous renvoie des rapports. C’est la clé de voûte contre l’usurpation d’identité par e-mail.Exemple
_dmarc.exemple.fr. TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@exemple.fr" - MTA-STSMail Transfer Agent Strict Transport Security
- Une politique publiée sur votre domaine qui oblige les serveurs qui vous écrivent à chiffrer la connexion, et à ne remettre le courrier qu’à vos serveurs de messagerie. Sans elle, le chiffrement entre serveurs reste facultatif : quelqu’un placé sur le trajet peut faire passer vos e-mails entrants en clair. À tenir à jour lors d’un changement de fournisseur de messagerie, sinon le courrier est refusé.Exemple
_mta-sts.exemple.fr. TXT "v=STSv1; id=20261007" - TLS-RPTrapports de chiffrement SMTP
- Un enregistrement DNS qui demande aux serveurs expéditeurs de vous envoyer un rapport quand ils n’arrivent pas à vous remettre un e-mail de façon chiffrée. Il ne protège rien par lui-même : il vous prévient, et devient indispensable dès qu’une politique MTA-STS est publiée.Exemple
_smtp._tls.exemple.fr. TXT "v=TLSRPTv1; rua=mailto:tls-rpt@exemple.fr"
DNS & domaine
La couche qui relie votre nom de domaine à vos services.
- DNSSEC
- Une extension qui signe cryptographiquement vos réponses DNS, empêchant qu’elles soient falsifiées en chemin (empoisonnement de cache). Elle reste absente sur la majorité des domaines, alors qu’elle protège contre le détournement de trafic.
- CAACertification Authority Authorization
- Un enregistrement DNS qui restreint les autorités de certification autorisées à émettre un certificat TLS pour votre domaine — un garde-fou simple contre l’émission de certificats frauduleux en votre nom.Exemple
exemple.fr. CAA 0 issue "letsencrypt.org" - Certificate TransparencyCT
- Des journaux publics et infalsifiables recensant tous les certificats TLS émis. On peut y retrouver des sous-domaines et actifs oubliés d’une organisation : c’est ainsi qu’une partie de la cartographie d’actifs est réalisée, sans rien tester sur vos serveurs.
Menaces & vulnérabilités
Ce qui pèse sur vous depuis l’extérieur.
- CVECommon Vulnerabilities and Exposures
- L’identifiant standard mondial d’une vulnérabilité connue (par exemple
CVE-2024-1234). Détecter passivement la version d’un composant exposé (serveur web, CMS…) permet de savoir s’il est concerné par des CVE publiées. - KEVKnown Exploited Vulnerabilities, catalogue CISA
- La liste, tenue par l’agence américaine CISA, des CVE dont l’exploitation réelle a été constatée. Une CVE qui y figure n’est plus théorique : quelqu’un s’en sert. Mon Rempart marque ces CVE et les place en tête des corrections ; le catalogue est public et mis à jour en continu.
- EPSSExploit Prediction Scoring System
- Une probabilité, publiée chaque jour par le FIRST, qu’une CVE soit exploitée dans les trente jours. Là où le catalogue KEV dit « exploitée », EPSS dit « probablement exploitée bientôt » : parmi des CVE de même gravité, il désigne celle à corriger d’abord. C’est une estimation à l’échelle mondiale, pas un constat sur votre site. Mon Rempart place en tête, après les CVE du KEV, celles dont la probabilité dépasse 10 %.